0Pricing
Cloud & IT Cert Prep · Lezione

Raccogliere i log in CloudWatch

Comprenda come log group e stream raccolgono i dati dai servizi.

Raccogliere i log in CloudWatch è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Che cos’è CloudWatch Logs

Amazon CloudWatch Logs è il servizio gestito che raccoglie, archivia e cerca i dati di log provenienti dalle risorse e dalle applicazioni AWS. Invece di rimanere sui singoli server, dove possono andare persi quando un’istanza viene terminata, i log vengono trasmessi a una posizione centrale e duratura. Per un security engineer, questa centralizzazione è fondamentale: non è possibile rilevare o analizzare ciò che non si può vedere.

Gruppi di log

Un log group è un contenitore che raccoglie dati di log correlati e definisce impostazioni condivise. In genere, un gruppo di log rappresenta un’applicazione o un servizio, come /aws/lambda/my-function. Dal punto di vista della sicurezza, le due impostazioni più importanti sono il periodo di conservazione, che determina per quanto tempo i log vengono mantenuti prima dell’eliminazione automatica, e la chiave KMS opzionale usata per crittografare i dati a riposo.

Stream di log

All’interno di un gruppo di log, un log stream è una sequenza di eventi provenienti da una singola origine, ad esempio un’istanza EC2 o un ambiente di invocazione Lambda. Gli eventi arrivano con un timestamp e un messaggio. Suddividere i dati per stream mantiene separate le origini, permettendo di ricondurre l’attività a una specifica origine e di raggruppare comunque tutto logicamente in un unico gruppo di log.

L’agente CloudWatch unificato

Le istanze EC2 e i server on-premises non inviano automaticamente i log. L’agente CloudWatch unificato viene installato sull’host per trasferire in CloudWatch Logs i file di log del sistema operativo, delle applicazioni e personalizzati. Raccoglie anche metriche aggiuntive, come l’utilizzo della memoria e del disco, che l’hypervisor non può vedere. L’agente richiede un ruolo IAM che gli conceda l’autorizzazione a scrivere i log.

Integrazioni native dei servizi

Molti servizi AWS scrivono direttamente in CloudWatch senza alcun agente. Lambda registra l’output delle funzioni, VPC Flow Logs può essere indirizzato a un gruppo di log e Route 53 può registrare le query DNS. Anche CloudTrail può distribuire gli eventi in CloudWatch Logs, oltre che in S3. Sapere quali origini sono prive di agente e quali richiedono un agente è una distinzione frequente negli esami.

Conservazione e costi

Per impostazione predefinita, i gruppi di log conservano i dati per sempre, facendo aumentare silenziosamente la fattura. Può impostare la conservazione per ogni gruppo di log, da un giorno fino a dieci anni. La sicurezza e la conformità richiedono spesso una conservazione prolungata per i trail di audit, mentre i rumorosi log di debug possono scadere rapidamente. Trovare il giusto equilibrio soddisfa sia gli auditor sia il team finanziario.

Crittografare i dati di log

CloudWatch Logs crittografa i dati a riposo per impostazione predefinita, ma può associare una customer managed KMS key a un gruppo di log per ottenere un controllo più rigoroso. In questo modo può stabilire esattamente chi può leggere i log tramite la policy della chiave e ottenere un registro verificabile dell’utilizzo della chiave. I log sensibili che contengono credenziali o dati personali traggono il massimo beneficio da questa configurazione.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

Filtri di sottoscrizione

Un subscription filter trasmette quasi in tempo reale gli eventi di log corrispondenti a un’altra destinazione, come Lambda, Kinesis Data Streams o Amazon OpenSearch. I team di sicurezza lo usano per inoltrare i log a un SIEM o a un account di logging centrale non appena arrivano, invece di esportarli in batch in un secondo momento. In questo modo CloudWatch Logs diventa una pipeline in tempo reale.

Esportare i log in S3

Per un’archiviazione a lungo termine e a basso costo, può esportare i dati di log in Amazon S3. S3 offre uno storage più economico, regole del ciclo di vita verso Glacier e Object Lock per garantire l’immutabilità. Un approccio comune consiste nel mantenere una conservazione breve in CloudWatch per ricerche rapide e nell’esportare i dati in un bucket S3 protetto e bloccato per il registro di conformità pluriennale.

CloudWatch Logs Insights

CloudWatch Logs Insights è un linguaggio di query progettato per cercare interattivamente nei gruppi di log. Può filtrare, aggregare e ordinare enormi quantità di dati senza esportare nulla. Durante un’indagine consente di rispondere rapidamente a domande come quale IP ha generato più errori, rappresentando un primo passaggio rapido prima di passare ad Athena per un’analisi più approfondita.

Proteggere la pipeline

La pipeline di logging è essa stessa un obiettivo. Conceda al ruolo dell’agente CloudWatch solo logs:CreateLogStream e logs:PutLogEvents, mai autorizzazioni ampie. Protegga i gruppi di log affinché gli attaccanti non possano eliminarli per nascondere le proprie attività e inoltri rapidamente i log critici a un account separato. Un log che controlla dall’inizio alla fine è una prova di cui può fidarsi.

Verifica rapida

Verifichi la sua comprensione della raccolta con CloudWatch Logs.

Riepilogo

CloudWatch Logs centralizza i dati di log in log groups composti da log streams. Gli host EC2 e on-premises richiedono l’agente unificato, mentre molti servizi si integrano in modo nativo. Imposti la retention per controllare i costi, associ una chiave KMS per i dati sensibili e usi i subscription filters o l’esportazione S3 per alimentare un SIEM o un archivio. Proteggere la pipeline mantiene affidabili le prove raccolte.

Domande Frequenti

La lezione «Raccogliere i log in CloudWatch» è gratuita?

Sì — il testo completo di «Raccogliere i log in CloudWatch» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Raccogliere i log in CloudWatch»?

Comprenda come log group e stream raccolgono i dati dai servizi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Raccogliere i log in CloudWatch»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Raccogliere i log in CloudWatch
  2. Filtri delle metriche per gli eventi di sicurezza
  3. Creare allarmi e notifiche
  4. Rilevare l'uso dell'account root
← Torna a Cloud & IT Cert Prep